今週は3本を取り上げます。9月9日公開のMicrosoft月例更新は過去最多となる973件の脆弱性に対応し、うち2件はすでに悪用が確認されています。Google Chromeも悪用中のゼロデイを含む230件を修正しました。いずれも「更新すれば防げる」タイプの脅威です。3本目は三井不動産の不正アクセスで、盗まれた資格情報が侵入口となった点は中小企業にも共通する教訓です。各ニュースの推奨対応を確認してください。
NEWS 01
JPCERT/CC・IPA | 2026年9月9日
Microsoft月例更新が過去最多の973件、悪用確認のゼロデイ2件を含む 至急適用を
Microsoftは2026年9月8日(日本時間9日)に月例セキュリティ更新プログラムを公開し、過去最多となる973件の脆弱性に対応しました。うち113件が最も深刻な「緊急(Critical)」に分類され、リモートからのコード実行が258件、権限昇格が438件を占めます。JPCERT/CCは注意喚起(at260025)、IPAも「Microsoft製品の脆弱性対策について(2026年9月)」を公表し、早急な適用を求めています。
とくに深刻なのは、すでに悪用が確認されている2件のゼロデイ脆弱性です。CVE-2026-81963はWindows Updateスタックの権限昇格の脆弱性、CVE-2026-85880はWindows Advanced Local Procedure Call(ALPC)の権限昇格の脆弱性で、いずれも攻撃者が一般ユーザー権限からSYSTEM権限を奪取できます。米CISAは9月8日、両脆弱性を「悪用が確認された脆弱性カタログ(KEV)」に追加しました。
▌中小企業への影響
Windows PCを業務で使っていれば対象です。権限昇格の脆弱性は、フィッシングなどで最初の侵入を許した後に「管理者権限を奪って被害を広げる」ために使われます。パッチ未適用の端末が1台でも社内にあると、そこを起点にランサムウェアの横展開を許すおそれがあります。
▌推奨対応(今週中に実施)
- Windows Updateを手動実行し、9月分の更新が適用済みか全端末で確認する(設定→Windows Update)
- 悪用確認済みの2件を含むため、通常より優先度を上げて数日以内の適用を目標にする
- 更新後は再起動が必要。重要業務の合間を避け、当日中の再起動まで完了させる
- 資産管理ツールがある場合は未適用端末を一覧化し、放置端末をなくす
NEWS 02
Google | 2026年9月8日
Google Chrome 153公開、悪用中のゼロデイを含む230件を修正
Googleは2026年9月8日、デスクトップ版Chromeの安定版「Chrome 153」を公開し、230件の脆弱性を修正しました。このうちCVE-2026-87491は、JavaScript/WebAssemblyエンジン「V8」の境界外書き込みの脆弱性で、Googleは攻撃コードが実際に出回っている(悪用中)と警告しています。2026年に入りChromeで悪用が確認されたゼロデイはこれで7件目です。
更新後のバージョンはWindows/macOS向けが153.0.8010.36および153.0.8010.37、Linux向けが153.0.8010.36です。Chromeは自動更新されますが反映まで時間がかかるため、手動での更新確認が確実です。Edge・Braveなど同じ基盤(Chromium)を使うブラウザも同様に更新が必要です。
▌中小企業への影響
ブラウザのゼロデイは、悪意あるWebサイトやWeb広告を閲覧しただけで被害につながる点が厄介です。日常的にChromeを使う全社員が対象で、「怪しいサイトを開かない」だけでは防ぎきれません。更新が唯一かつ確実な対策です。
▌推奨対応
- Chromeの「設定→Chromeについて」を開き、153系に更新されているか確認する
- 更新後は「再起動」ボタンを押してブラウザを再起動し、更新を反映させる
- Edge・Brave等のChromium系ブラウザを併用している場合も同様に更新する
- 社内で更新を各自任せにせず、更新確認を1回アナウンスして徹底する
NEWS 03
三井不動産(報道: ITmedia等)| 2026年9月1日公表
三井不動産に不正アクセス、最大5万5000件の情報漏えいの可能性 侵入口は盗まれた資格情報
三井不動産は2026年9月1日、グループが利用する一部システムが不正アクセスを受け、役職員や社外関係者の個人情報が最大5万5000件、外部に漏えいした可能性があると公表しました。不正アクセスが確認されたのは8月28日で、システムに関連する資格情報(アカウント情報)が不正に利用され、第三者が情報の一部を閲覧できる状態になっていたとしています。
漏えいの可能性があるのは、同社およびグループ会社の役職員などの氏名・メールアドレス・部署・役職が最大1万9000件、社外関係者のメールアドレスと表示名が最大3万6000件です。業務情報やパスワード等の漏えいは、9月1日時点では確認されていないとしています。大企業でも、正規の資格情報を悪用されると外部からの侵入を防ぎにくいことを示す事案です。
▌中小企業への影響
「資格情報を盗まれて正規ルートで入られる」攻撃は、規模を問わず有効です。フィッシングや使い回しパスワードでIDとパスワードが1組でも漏れると、外部からログインされても不正アクセスと気づきにくいのが特徴です。多要素認証(MFA)を設定していない業務システムやクラウドサービスは、とくに狙われやすくなります。
▌推奨対応
- メール・グループウェア・クラウド会計など、外部からログインできる業務システムにMFAを設定する
- パスワードの使い回しをやめ、サービスごとに異なる長いパスワードをパスワード管理ツールで管理する
- 退職者・異動者のアカウントを速やかに停止し、不要な共有アカウントを棚卸しする
- 普段と異なる地域・時間帯からのログインを検知・通知する設定があれば有効にする
編集部まとめ
今週の3本は「更新」と「認証」に集約されます。MicrosoftとChromeは悪用中のゼロデイを含むため、今週中に全端末の更新状況を確認してください。とくにMicrosoftの2件は攻撃が始まっている脆弱性であり、後回しにする理由がありません。
三井不動産の事案は、対策の焦点が「入口の認証」にあることを示しています。MFAの設定とパスワードの使い回し廃止という2点だけでも、資格情報を悪用した侵入の多くを防げます。自社の業務システムでMFAが未設定のものがないか、この機会に棚卸しすることをおすすめします。
参考情報
- JPCERT/CC 注意喚起 at260025「2026年9月Microsoftセキュリティ更新プログラムに関する注意喚起」
- IPA「Microsoft製品の脆弱性対策について(2026年9月)」
- Google「Stable Channel Update for Desktop(Chrome 153)」
- 三井不動産 プレスリリース/ITmedia NEWS「三井不動産に不正アクセス 社員・社外関係者の情報最大5万5000件漏えいか」(2026年9月)
本記事は公表情報をもとに編集部が整理したものです。詳細は各機関の公式発表をご確認ください。